به گزارش تابش کوثر، این بدافزار که پیشتر در سال ۲۰۲۳ شناسایی شده بود، اکنون با دامنهای وسیعتر در انواع سختافزارهای ارزانقیمت و اپلیکیشنهای شخص ثالث دیده شده است.
بر اساس یافتههای تیم تحقیقاتی «سَتوری» از شرکت امنیتی Human Security، نسخه جدید بدافزار «بدباکس» به دستگاههای اندرویدی مجهز به Android Open Source Project (AOSP) نفوذ کرده است. این بدافزار در گوشیهای ارزانقیمت، تلویزیونهای هوشمند، تبلتهای خودرو و پروژکتورهای دیجیتال مشاهده شده است.
گاوین رید، مدیر ارشد امنیت اطلاعات در Human Security، در گفتوگو با The Register توضیح داد که مجرمان سایبری این بدافزار را از طریق زنجیره تأمین منتشر کردهاند. او گفت: «آنها سختافزارهای ارزانقیمت را خریداری کرده، نرمافزار مخرب را در سطح فریمور یا برنامههای پرکاربرد تعبیه کرده و سپس دستگاههای آلوده را دوباره به فروش رساندهاند.»
علاوه بر این، محققان بیش از ۲۰۰ اپلیکیشن آلوده را در فروشگاههای نرمافزار شخص ثالث شناسایی کردهاند. بسیاری از این اپلیکیشنها، نسخههای جعلی برنامههای معتبر موجود در Google Play هستند که پس از انتشار نسخه اصلی، مشابه آن ساخته شده و همراه با بدافزار عرضه میشوند.
ریچارد رید درباره مقیاس این حمله گفت: «حمله بدباکس ۲.۰ از نظر تعداد دستگاههای آلوده، انواع سختافزارهای هدف قرار گرفته، و پیچیدگی عملیات، بسیار گستردهتر از سال ۲۰۲۳ است.»
همه دستگاههای آلوده ساخت چین هستند و از زمان شناسایی این باتنت در پاییز گذشته، ارتباطات مخرب آن از ۲۲۲ کشور و منطقه مشاهده شده است. این شبکه با نمایش تبلیغات مخفیانه و کلیکهای جعلی کسب درآمد میکند؛ کاربران تبلیغات را نمیبینند، اما سیستم تبلیغاتی تصور میکند که آنها دیده شدهاند.
لینزی کِی، معاون اطلاعات تهدید در Human Security، توضیح داد که مجرمان برای پنهانسازی فعالیتهای خود، از پراکندگی جغرافیایی استفاده میکنند. او گفت: «اگر حجم زیادی از کلیکهای جعلی از یک سرور در چین ارسال شود، شناسایی آن آسان است. اما اگر این ترافیک از خانههای مختلف در سراسر دنیا انجام شود، شناسایی آن بسیار دشوارتر خواهد بود.»
علاوه بر تبلیغات جعلی، شواهدی از سرقت گذرواژهها از طریق دستگاههای آلوده نیز یافت شده است.
تعداد دستگاههای آلوده، که در اوج خود به یک میلیون میرسید، اکنون به نصف کاهش یافته است. این کاهش نتیجه اقدامات هماهنگ Human Security، گوگل، ترند میکرو، و بنیاد غیرانتفاعی Shadowserver بوده است که سرورهای کنترل و فرمان این شبکه را شناسایی و مسدود کردهاند.
با این حال، کارشناسان هشدار میدهند که این گروههای سایبری احتمالاً با تغییر روشهای خود، تلاش خواهند کرد تا این شبکه مخرب را احیا کنند؛ مشابه اتفاقی که پس از کشف نسخه اولیه بدباکس رخ داد.
م/۱۱۰*
نظر شما